ISO 27001 pour PME : par où commencer, combien ça coûte
Actualités
7 min de lecture
Ce que la norme certifie vraiment, les 5 étapes, les ordres de grandeur honnêtes et l’erreur classique.

De plus en plus de PME suisses se voient exiger ISO 27001 par leurs clients. Voici comment aborder le chantier sans y consacrer un poste à plein temps.
Information générale. Les coûts cités sont des ordres de grandeur constatés sur le marché suisse en 2026.
Pourquoi on vous le demande
ISO 27001 est devenu le langage commun de la confiance B2B : plutôt que d’auditer chaque fournisseur, les grands donneurs d’ordre exigent le certificat. Si vous vendez à des banques, des assureurs, des hôpitaux ou des infrastructures critiques, la question n’est pas si elle arrivera, mais quand.
Ce que c’est vraiment
Contrairement à une idée répandue, ISO 27001 ne certifie pas que vous êtes inattaquable. La norme certifie que vous gérez la sécurité de l’information de façon systématique : un périmètre défini, des risques évalués, des contrôles choisis et appliqués, les 93 contrôles de l’Annexe A, et une amélioration continue documentée. C’est un système de management, pas un pare-feu.
Les cinq étapes
1. Le périmètre. Ne certifiez pas toute l’entreprise d’emblée. Commencez par le périmètre que vos clients regardent, le service qui traite leurs données.
2. L’état des lieux. Confrontez votre réalité aux 93 contrôles de l’Annexe A. C’est l’étape que PREVORN automatise : la posture réelle de vos systèmes est mesurée en continu au lieu d’être photographiée une fois par an.
3. Le traitement des écarts. Priorisez par risque, pas par facilité. Documentez chaque décision, y compris celle de ne pas traiter un risque accepté.
4. Le système de management. Politiques, rôles, revues de direction, audit interne. C’est la partie la plus bureaucratique, et celle où un accompagnement externe fait gagner des mois.
5. L’audit de certification. Réalisé par un organisme accrédité indépendant, en deux étapes, documentation puis mise en œuvre. Le certificat vaut trois ans, avec des audits de surveillance annuels.
Les ordres de grandeur honnêtes
Durée : 6 à 12 mois pour une PME partant d’un socle raisonnable.
Audit de certification : comptez CHF 15 000 à 40 000 selon la taille et le périmètre, plus les audits de surveillance annuels.
Le coût caché : le temps interne de collecte et de maintenance des preuves. C’est le poste que l’outillage réduit le plus. Quand les preuves se collectent et se scellent automatiquement, l’auditeur passe moins de jours facturés chez vous, et vos équipes ne refont pas le travail chaque année.
L’erreur classique
Acheter un classeur de politiques types, le faire signer, et le ranger. L’auditeur de certification le détecte en une demi-journée : il demande les preuves d’application. Un système de management qui ne s’appuie pas sur l’état réel des systèmes est une fiction coûteuse. Commencez par la mesure, pas par la papeterie.
Recevez nos actualités
Recevez chaque semaine les derniers articles de nos guides par e-mail.
Similar Topic



